Verantwortungsvolle Offenlegung
ShadGramers befürwortet die verantwortungsvolle Offenlegung von Sicherheitsschwachstellen. Wir nehmen jede Meldung ernst und nennen öffentlich die Forschenden, die uns helfen, die Sicherheit unserer Dienste zu verbessern.
Dieses Programm ist nicht dotiert. Wir sind ein junges Unternehmen: Wir zahlen keine Prämien und sagen das lieber offen, als eine Vergütungstabelle zu veröffentlichen, die wir nicht einhalten könnten. Die Anerkennung, die wir bieten, ist unten beschrieben. Wenn Sie ein bezahltes Programm suchen, sollten Sie das wissen, bevor Sie Ihre Zeit investieren.
Abgedeckter Bereich
portail.shadgramers.tech
Kundenportal — Authentifizierung, API, Dashboard
vitrine.shadgramers.tech
Öffentliche Website, Formulare, Zahlung über Stripe
apps/orchestrator
Warteschlangendienst — Bereitstellung, Jobs
auth.shadgramers.tech
Keycloak — Single Sign-on, OIDC, Anlegen von Kundenbereichen
/api/v1/*
Öffentliche Endpunkte mit API-Token
webhooks
Stripe, Mattermost, Integrationen Dritter
Nicht abgedeckt
Was wir im Gegenzug bieten
| Schweregrad | Beispiele | Unsere Zusage |
|---|---|---|
| Kritisch | Remote Code Execution, Umgehung der Authentifizierung über Kundengrenzen hinweg, Exfiltration der Datenbank, vollständige Rechteausweitung, SSRF mit Zugriff auf das interne Netz | Eingangsbestätigung innerhalb von 24 Std., vorrangige Behebung, öffentliche namentliche Nennung, schriftliche Bestätigung des Funds, CVE-Antrag sofern zutreffend |
| Hoch | Persistentes XSS mit Auswirkung auf andere Nutzer, eingeschränktes SSRF, teilweise Rechteausweitung (Leser → Administrator), CSRF bei authentifizierten sensiblen Aktionen, SQL-Injektion mit Datenauswirkung | Eingangsbestätigung innerhalb von 48 Std., öffentliche namentliche Nennung, schriftliche Bestätigung des Funds |
| Mittel | Offenlegung sensibler Informationen (E-Mail-Adressen, interne Kennungen), reflektiertes XSS mit begrenzter Auswirkung, CSRF bei nicht sensiblen Funktionen, Umgehung der Ratenbegrenzung mit tatsächlicher Auswirkung | Öffentliche namentliche Nennung, Erwähnung in den Korrekturhinweisen |
| Gering | Geringfügige Sicherheitsmängel, Fehlkonfigurationen ohne unmittelbare Auswirkung, offengelegte nicht sensible technische Informationen | Öffentlicher Dank |
Die öffentliche Nennung erfolgt namentlich oder anonym, nach Ihrer Wahl. Derzeit wird keine finanzielle Gegenleistung gezahlt, und wir versprechen keine rückwirkende Prämie: Sollte das Programm eines Tages dotiert werden, wird dies auf dieser Seite angekündigt und gilt nur für spätere Meldungen.
Meldeablauf
- 1Senden Sie eine E-Mail an security@shadgramers.tech mit dem Betreff [SECURITY] und einer kurzen Beschreibung.
- 2Im Text: Beschreibung der Schwachstelle, Schritte zur Reproduktion, geschätzte Auswirkung, getestete Umgebung.
- 3Ist der Sachverhalt sensibel (hoch oder kritisch), verschlüsseln Sie ihn mit unserem PGP-Schlüssel (Fingerabdruck unten).
- 4Nutzen Sie die Schwachstelle nicht über das zum Nachweis des Fehlers unbedingt Erforderliche hinaus aus.
- 5Warten Sie unsere Eingangsbestätigung ab (höchstens 5 Werktage), bevor Sie öffentlich offenlegen.
- 6Koordinierte Offenlegung: Wir streben 90 Tage nach der Meldung an, oder früher, sobald die Korrektur verfügbar ist.
Kontakt und PGP
PGP-Fingerabdruck:
PGP-Schlüssel noch nicht veröffentlichtEine Berichtsvorlage ist auf Anfrage erhältlich. Siehe auch unsere Richtlinie zur verantwortungsvollen Offenlegung.
Ehrentafel
Dieses Programm ist durch unsere Safe-Harbour-Klausel abgedeckt. Gegen Forschende, die in gutem Glauben handeln und diesen Rahmen einhalten, werden keine rechtlichen Schritte eingeleitet.